Datenschutzvertrag
Entwurfsfassung für den Beta- und Testbetrieb. Noch nicht für kostenpflichtige Vertragsabschlüsse freigegeben.
Vereinbarung zur Auftragsverarbeitung
Entwurf nach Art. 28 DSGVO zwischen dem jeweiligen Unternehmenskunden als Verantwortlichem und C&C Snacks und Getränke als Auftragsverarbeiter. Der Text wurde intern inhaltlich geprüft, ist aber nicht anwaltlich geprüft und enthält keine rechtliche Garantie. Eine externe anwaltliche Prüfung vor dem öffentlichen Voll-Release wird empfohlen und vom Founder vorerst zurückgestellt.
Stand: 19. Juli 2026
1. Prüf- und Vertragsstatus
Diese Seite bildet die technische und vertragliche Zielstruktur ab. Sie ist noch kein final freigegebener Vertrag. Vor der Verarbeitung personenbezogener Geschäftsdaten eines externen Kunden muss die Vereinbarung juristisch geprüft, vervollständigt und nachweisbar abgeschlossen werden.
2. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten zur Bereitstellung von CC-AI, insbesondere für Dokumente, E-Mails, Verkäufe, Bestand, Rechnungen, Berichte, Benachrichtigungen und den KI-Assistenten Lunar. Die Verarbeitung dauert grundsätzlich so lange wie der Hauptvertrag und endet nach Rückgabe oder Löschung der Auftragsdaten, soweit gesetzliche Pflichten keine weitere Aufbewahrung verlangen.
3. Art, Zweck und Umfang
CC-AI darf Auftragsdaten nur verarbeiten, soweit dies zur Bereitstellung der vom Kunden aktivierten Funktionen, zur Sicherung, Fehlerbehebung, Wiederherstellung und zur Ausführung dokumentierter Weisungen erforderlich ist.
Typische Verarbeitungsvorgänge sind Erfassen, Ordnen, Extrahieren, Abgleichen, Speichern, Abrufen, Übermitteln an freigegebene Dienste, Sichern, Protokollieren, Einschränken, Exportieren und Löschen.
4. Datenarten und betroffene Personen
| Datenkategorie | Beispiele |
|---|---|
| Stamm- und Kontaktdaten | Kunden, Lieferanten, Beschäftigte, Teammitglieder, Ansprechpartner |
| Vertrags- und Rechnungsdaten | Bestellungen, Belege, Rechnungen, Zahlungen, Steuern, Erstattungen |
| Produkt- und Bestandsdaten | SKUs, Varianten, Lagerorte, Bestandsbewegungen und Zuordnungen |
| Kommunikationsdaten | E-Mail-Metadaten, Anhänge, Chatnachrichten, transkribierte Sprache |
| Nutzungs- und Sicherheitsdaten | Benutzerkennung, Rollen, Zeitpunkte, Audit- und Fehlerdaten |
Betroffene Personen können insbesondere Beschäftigte und Nutzer des Kunden, dessen Kunden, Lieferanten, Interessenten und weitere Personen in Geschäftsdokumenten sein. Besondere Kategorien personenbezogener Daten sind nicht als regulärer Verarbeitungszweck vorgesehen.
5. Weisungen und Verantwortlichkeit
Wir verarbeiten Auftragsdaten nur auf dokumentierte Weisung des Kunden. Produktkonfigurationen, freigegebene Verbindungen und ausdrücklich bestätigte Aktionen gelten als dokumentierte Weisungen im vereinbarten Funktionsumfang.
Der Kunde ist für Rechtmäßigkeit, Transparenz, Datenminimierung und Richtigkeit seiner Daten und Weisungen verantwortlich. Halten wir eine Weisung für rechtswidrig, informieren wir den Kunden und setzen sie bis zur Klärung aus, soweit gesetzlich zulässig.
6. Vertraulichkeit
Personen mit Zugriff auf Auftragsdaten werden auf Vertraulichkeit verpflichtet und erhalten nur die für ihre Aufgabe notwendigen Berechtigungen. Supportzugriffe sind rollenbeschränkt, zeitlich begrenzt, nachvollziehbar und dürfen keinen verdeckten Zugriff auf fremde Mandanten ermöglichen.
7. Technische und organisatorische Maßnahmen
- verschlüsselte Übertragung per TLS und geschützte Speicherung von Zugangsdaten,
- mandanten- und benutzerbezogene Zugriffskontrolle mit serverseitigen Rollen,
- separate Staging- und Produktionskonfigurationen sowie Secret Stores,
- Bestätigungspflichten und Idempotenzschutz für kritische Aktionen,
- strukturierte Auditdaten, Sicherheitsprotokolle und geschützte Backups,
- Wiederherstellungs-, Schwachstellen-, Update- und Incident-Prozesse,
- Datenminimierung bei KI-, Sprach- und Connectoraufrufen,
- regelmäßige Tests der Sicherheits- und Mandantentrennungsmaßnahmen.
Die aktuelle Prüffassung der technischen und organisatorischen Maßnahmen ist Bestandteil der Vertragsunterlagen. Konkrete Aufbewahrungsfristen, Backupzyklen und Produktionsparameter müssen vor Vertragsfreigabe mit der tatsächlichen Produktionskonfiguration abgeglichen werden.
8. Unterauftragsverarbeiter
Für den geplanten Betrieb kommen abhängig von den aktivierten Funktionen insbesondere folgende Anbieter in Betracht:
| Anbieter | Zweck | Einsatz |
|---|---|---|
| IONOS SE | Hosting und Infrastruktur | notwendig |
| Auth0/Okta | Identität, Login und Kontosicherheit | notwendig |
| OpenAI Ireland Limited | KI, Dokumentanalyse, Transkription und Sprachausgabe | funktionsabhängig |
| ElevenLabs | alternative Sprachausgabe | nur bei Aktivierung |
Stripe verarbeitet Zahlungs- und Abonnementdaten für den CC-AI-Vertrag nach seinen eigenen rechtlichen Rollen. Google, Microsoft, Shopify und weitere vom Kunden selbst verbundene Plattformen werden gesondert nach der jeweiligen Integration eingeordnet.
Die aktuelle Unterauftragsverarbeiterliste nennt vorgesehene Dienste und noch ausstehende Vertragsnachweise. Vor Vertragsfreigabe werden genaue Rechtsträger, Standorte, Garantien für Drittlandübermittlungen, Vorankündigungsfrist und Widerspruchsverfahren verbindlich festgelegt.
9. Unterstützung des Kunden
Wir unterstützen den Kunden im angemessenen Umfang bei Betroffenenanfragen, Datenschutz-Folgenabschätzungen, Sicherheitsprüfungen, Meldungen von Datenschutzverletzungen und Nachweisen gegenüber Aufsichtsbehörden. Anfragen werden nicht eigenständig beantwortet, wenn der Kunde datenschutzrechtlich verantwortlich ist, außer eine gesetzliche Pflicht verlangt dies.
10. Datenschutzverletzungen
Verletzungen des Schutzes von Auftragsdaten werden dem Kunden unverzüglich nach Bekanntwerden mit den verfügbaren Angaben zu Art, Umfang, Folgen und Gegenmaßnahmen gemeldet. Gesetzliche Melde- und Informationspflichten des Kunden bleiben unberührt.
11. Drittlandübermittlungen
Übermittlungen außerhalb der EU und des EWR erfolgen nur auf dokumentierte Weisung und unter den Voraussetzungen der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien wie EU-Standardvertragsklauseln und erforderlicher ergänzender Maßnahmen.
12. Rückgabe, Export und Löschung
Während der Vertragslaufzeit stehen vereinbarte Exportmöglichkeiten zur Verfügung. Nach Vertragsende werden Auftragsdaten nach Wahl des Kunden zurückgegeben oder gelöscht, soweit keine gesetzliche Aufbewahrungspflicht besteht. Zugangstoken werden widerrufen oder gelöscht; lokale Desktop-Caches werden beim Logout und bei der Deinstallation nach dem dokumentierten Verfahren bereinigt.
Backupkopien werden nach dem festgelegten Sicherungszyklus überschrieben. Bis dahin bleiben sie geschützt und werden nicht erneut produktiv verarbeitet, außer im Rahmen einer kontrollierten Wiederherstellung.
13. Nachweise und Kontrollen
Wir stellen dem Kunden angemessene Nachweise zur Einhaltung dieser Vereinbarung bereit und ermöglichen erforderliche Kontrollen unter Wahrung von Sicherheit, Vertraulichkeit und Rechten anderer Kunden. Umfang, Vorlauf, Kosten und Verfahren werden in der finalen Vereinbarung festgelegt.